Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2

Bienvenue dans le deuxiÚme article d'une série consacrée à Cisco ISE. Dans le premier, article  nous avons abordé les avantages et les différences des solutions de contrÎle d'accÚs réseau (NAC) par rapport aux AAA standard, l'unicité de Cisco ISE, son architecture et le processus d'installation du produit.

Dans cet article, nous approfondirons la création de comptes, l'ajout de serveurs LDAP et l'intégration avec Microsoft Active Directory, ainsi que les subtilités liées à l'utilisation de PassiveID. Avant de commencer, je vous recommande vivement de consulter la premiÚre partie.

1. Un peu de terminologie

IdentitĂ© de l'utilisateur — un compte utilisateur qui contient des informations sur l'utilisateur et constitue ses identifiants pour accĂ©der au rĂ©seau. Les paramĂštres suivants sont gĂ©nĂ©ralement indiquĂ©s dans l'identitĂ© de l'utilisateur : nom d'utilisateur, adresse e-mail, mot de passe, description du compte, groupe d'utilisateurs et rĂŽle.

Groupes d'utilisateurs — les groupes d'utilisateurs sont un ensemble d'employĂ©s qui partagent un ensemble commun de privilĂšges leur permettant d'accĂ©der Ă  un certain ensemble de services et de fonctionnalitĂ©s de Cisco ISE.

Groupes d'identitĂ© de l'utilisateur — des groupes d'utilisateurs prĂ©dĂ©finis qui contiennent dĂ©jĂ  des informations et des rĂŽles spĂ©cifiques. Les groupes d'identitĂ© des utilisateurs suivants existent par dĂ©faut, et vous pouvez y ajouter des utilisateurs et des groupes d'utilisateurs : EmployĂ©, SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (comptes sponsor pour la gestion du portail invitĂ©), InvitĂ©, InvitĂ© ActivĂ©.

RĂŽle de l'utilisateur — le rĂŽle de l'utilisateur est un ensemble de permissions qui dĂ©finissent les tĂąches que l'utilisateur peut effectuer et aux services auxquels il peut accĂ©der. Souvent, le rĂŽle d'un utilisateur est liĂ© Ă  un groupe d'utilisateurs.

De plus, chaque utilisateur et chaque groupe d'utilisateurs a des attributs supplémentaires qui permettent de distinguer et de définir plus précisément cet utilisateur (ou ce groupe d'utilisateurs). Plus d'informations dans guide.

2. Création d'utilisateurs locaux

1) Dans Cisco ISE, il est possible de crĂ©er des utilisateurs locaux et de les utiliser dans la politique d'accĂšs ou mĂȘme de leur attribuer un rĂŽle d'administration du produit. SĂ©lectionnez Administration → Gestion de l'identitĂ© → IdentitĂ©s → Utilisateurs → Ajouter.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 1. Ajout d'un utilisateur local dans Cisco ISE

2) Dans la fenĂȘtre qui s'ouvre, crĂ©ez un utilisateur local, assignez-lui un mot de passe et d'autres paramĂštres comprĂ©hensibles.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 2. Création d'un utilisateur local dans Cisco ISE

3) Les utilisateurs peuvent Ă©galement ĂȘtre importĂ©s. Dans cet onglet Administration → Gestion des identitĂ©s → IdentitĂ©s → Utilisateurs sĂ©lectionnez l'option Importer et tĂ©lĂ©chargez un fichier csv ou txt contenant les utilisateurs. Pour obtenir un modĂšle, sĂ©lectionnez GĂ©nĂ©rer un modĂšle, puis remplissez-le avec les informations sur les utilisateurs au format appropriĂ©.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 3. Importation des utilisateurs dans Cisco ISE

3. Ajout de serveurs LDAP

Rappelons que LDAP est un protocole appliqué populaire permettant d'accéder à des informations, d'effectuer des authentifications, de rechercher des comptes dans les annuaires des serveurs LDAP, fonctionnant sur le port 389 ou 636 (SSL). Les exemples notables de serveurs LDAP incluent Active Directory, Sun Directory, Novell eDirectory et OpenLDAP. Chaque enregistrement dans un annuaire LDAP est défini par un DN (Nom Distingué) et pour établir une politique d'accÚs, il est nécessaire d'extraire les comptes, les groupes d'utilisateurs et les attributs.

Dans Cisco ISE, il est possible de configurer l'accÚs à plusieurs serveurs LDAP, réalisant ainsi la redondance. Si le serveur LDAP principal est indisponible, ISE tentera de se connecter au serveur secondaire, et ainsi de suite. De plus, si deux PAN sont présents, on peut définir un LDAP comme prioritaire pour le PAN principal et un autre pour le PAN secondaire.

ISE prend en charge 2 types de recherche lors de l'utilisation de serveurs LDAP : Recherche d'Utilisateur et Recherche par Adresse MAC. La Recherche d'Utilisateur permet de rechercher un utilisateur dans la base de données LDAP et d'obtenir les informations suivantes sans authentification : utilisateurs et leurs attributs, groupes d'utilisateurs. La Recherche par Adresse MAC permet également, sans authentification, de rechercher par adresse MAC dans les annuaires LDAP et d'obtenir des informations sur le dispositif, le groupe de dispositifs par adresses MAC et d'autres attributs spécifiques.

À titre d'exemple d'intĂ©gration, ajoutons Active Directory dans Cisco ISE en tant que serveur LDAP.

1) AccĂ©dez Ă  l'onglet Administration → Gestion des identitĂ©s → Sources d'identitĂ© externes → LDAP → Ajouter. 

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 4. Ajout d'un serveur LDAP

2) Dans le panneau Général indiquez le nom du serveur LDAP et le schéma (dans notre cas, Active Directory). 

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 5. Ajout d'un serveur LDAP avec le schéma Active Directory

3) Ensuite, accédez à Connexion l'onglet et indiquez Nom d'hÎte / Adresse IP du serveur AD, le port (389 - LDAP, 636 - SSL LDAP), les informations d'identification de l'administrateur de domaine (Admin DN - DN complet), les autres paramÚtres peuvent rester par défaut.

Remarque: utilisez les données du domaine de l'administrateur pour éviter d'éventuels problÚmes.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 6. LDAP Server Data Entry

4) Dans l'onglet Organisation du rĂ©pertoire il est nĂ©cessaire d'indiquer la zone des annuaires via DN d'oĂč extraire les utilisateurs et les groupes d'utilisateurs.

Cisco ISE : CrĂ©ation d'utilisateurs, ajout de serveurs LDAP, intĂ©gration avec AD. Partie 2Figure 7. DĂ©termination des annuaires d'oĂč rĂ©cupĂ©rer les groupes d'utilisateurs

5) AccĂ©dez Ă  la fenĂȘtre Groups → Add → Select Groups From Directory pour sĂ©lectionner le transfert des groupes depuis le serveur LDAP.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 8. Ajout de groupes depuis le serveur LDAP

6) Dans la fenĂȘtre qui s'ouvre, cliquez sur Retrieve Groups. Si les groupes ont Ă©tĂ© rĂ©cupĂ©rĂ©s, cela signifie que les Ă©tapes prĂ©liminaires ont rĂ©ussi. Sinon, essayez un autre administrateur et vĂ©rifiez la connectivitĂ© de l'ISE avec le serveur LDAP via le protocole LDAP.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 9. Liste des groupes d'utilisateurs récupérés

7) Dans l'onglet Attributes vous pouvez Ă©ventuellement indiquer quels attributs du serveur LDAP doivent ĂȘtre rĂ©cupĂ©rĂ©s, et dans la fenĂȘtre Advanced Settings activez l'option Enable Password Change, qui obligera les utilisateurs Ă  changer leur mot de passe s'il a expirĂ© ou a Ă©tĂ© rĂ©initialisĂ©. Dans tous les cas, cliquez sur Submit pour continuer.

8) Le serveur LDAP est dĂ©sormais prĂ©sent dans l'onglet correspondant et peut ĂȘtre utilisĂ© pour Ă©tablir des politiques d'accĂšs.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 10. Liste des serveurs LDAP ajoutés

4. Intégration avec Active Directory

1) En ajoutant le serveur Microsoft Active Directory en tant que serveur LDAP, nous avons obtenu des utilisateurs, des groupes d'utilisateurs, mais pas de journaux. Je vous propose ensuite de configurer une intĂ©gration complĂšte de AD avec Cisco ISE. AccĂ©dez Ă  l'onglet Administration → Identity Management → External Identity Sources → Active Directory → Add. 

Remarque : pour réussir l'intégration avec AD, l'ISE doit se trouver dans le domaine et avoir une connectivité totale avec les serveurs DNS, NTP et AD, sinon cela ne fonctionnera pas.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 11. Ajout du serveur Active Directory

2) Dans la fenĂȘtre qui s'ouvre, saisissez les informations d'identification de l'administrateur de domaine et cochez la case Store Credentials. De plus, vous pouvez indiquer l'OU (UnitĂ© d'organisation), si l'ISE se trouve dans un OU spĂ©cifique. Vous devrez ensuite sĂ©lectionner les nƓuds Cisco ISE que vous souhaitez connecter au domaine.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 12. Saisie des informations d'identification

3) Avant d'ajouter des contrĂŽleurs de domaine, assurez-vous que sur le PSN, dans l'onglet Administration → System → Deployment l'option Passive Identity Service. PassiveID est activĂ©e—option qui permet de traduire l'utilisateur en IP et vice versa. Le PassiveID obtient des informations d'AD via WMI, des agents AD spĂ©ciaux ou un port SPAN sur le commutateur (ce n'est pas la meilleure option).

Remarque : Pour vérifier l'état de Passive ID, saisissez dans la console ISE show application status ise | include PassiveID.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 13. Activation of the PassiveID option

4) Go to the tab Administration → Identity Management → External Identity Sources → Active Directory → PassiveID and select the option Add DCs. Then select the required domain controllers with checkboxes and click OK.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 14. Adding domain controllers

5) Select the added DC and click the button Edit. Specify FQDN of your DC, the domain username and password, as well as the connection option WMI ou Agent. Select WMI and click OK.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 15. Entering domain controller data

6) If WMI is not the preferred method of communication with Active Directory, you can use ISE agents. The agent method implies that you can install special agents on servers that will log event logins. There are 2 installation options: automatic and manual. For automatic agent installation in the same tab PassiveID select the item Add Agent → Deploy New Agent (the DC must have Internet access). Then fill in the required fields (agent name, server FQDN, domain administrator login/password) and click OK.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 16. Automatic installation of the ISE agent

7) For manual installation of the Cisco ISE agent, select the item Register Existing Agent. By the way, the agent can be downloaded in the tab Work Centers → PassiveID → Providers → Agents → Download Agent.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 17. Downloading the ISE agent

Important : PassiveID does not read events logoff! The parameter responsible for the timeout is called user session aging time and equals 24 hours by default. Therefore, you should either log off yourself at the end of the workday or write some script that will automatically log off all logged-in users. 

For obtaining information logoff Endpoint probes are used — endpoint probes. There are several types of Endpoint probes in Cisco ISE: RADIUS, SNMP Trap, SNMP Query, DHCP, DNS, HTTP, Netflow, NMAP Scan. RADIUS probe provides information on user permission changes via CoA (Change of Authorization) packets (this requires an embedded 802.1X), while those configured on access switches via SNMP will provide information on connected and disconnected devices.

Voici un exemple pertinent pour la configuration Cisco ISE + AD sans 802.1X et RADIUS : l'utilisateur est connecté à une machine Windows sans se déconnecter, puis se connecte depuis un autre PC via WiFi. Dans ce cas, la session sur le premier PC restera active tant qu'il n'y a pas de délai d'expiration ou si une déconnexion forcée ne se produit. Si les appareils ont des droits différents, le dernier appareil connecté appliquera ses droits.

8) En supplĂ©ment dans l'onglet Administration → Gestion des identitĂ©s → Sources d'identitĂ© externes → Active Directory → Groupes → Ajouter → SĂ©lectionner des groupes dans l'annuaire vous pouvez sĂ©lectionner les groupes depuis AD que vous souhaitez importer dans ISE (dans notre cas, cela a Ă©tĂ© fait au point 3 « Ajout d'un serveur LDAP »). SĂ©lectionnez l'option RĂ©cupĂ©rer les groupes → OK. 

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 18 a). Importation des groupes d'utilisateurs depuis Active Directory

9) Dans l'onglet Centres de travail → PassiveID → Vue d'ensemble → Tableau de bord vous pouvez observer le nombre de sessions actives, le nombre de sources de donnĂ©es, d'agents et d'autres informations.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 19. Surveillance de l'activité des utilisateurs de domaine

10) Dans l'onglet Sessions en direct les sessions actuelles sont affichées. L'intégration avec AD est configurée.

Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2Figure 20. Sessions actives des utilisateurs de domaine

5. Conclusion

Cet article a abordé la création d'utilisateurs locaux dans Cisco ISE, l'ajout de serveurs LDAP et l'intégration avec Microsoft Active Directory. Dans le prochain article, l'accÚs invité sera traité sous forme de guide complet.

Si vous avez des questions sur ce sujet ou si vous avez besoin d'aide pour tester le produit, n'hésitez pas à nous contacter le lien.

Suivez nos mises Ă  jour sur nos chaĂźnes (Telegram, Facebook, VK, Blog de solutions TS, Yandex.Zen).

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster